Quem consegue acessar os dados dos seus pacientes? A segurança da clínica começa pelo controle de acessos
Prontuários, exames, diagnósticos, receitas, documentos pessoais e informações financeiras fazem parte da rotina de uma clínica. O problema começa quando ninguém sabe exatamente quem consegue acessar cada um desses dados.
Em julho de 2026, a Autoridade Nacional de Proteção de Dados instaurou um processo administrativo sancionador para investigar falhas na proteção de informações sensíveis de aproximadamente 500 mil pacientes.
O caso envolveu uma organização de grande porte, mas o alerta também serve para consultórios e clínicas menores: dados de saúde exigem proteção especial.
Dados de saúde são dados sensíveis
Pela Lei Geral de Proteção de Dados, informações relacionadas à saúde são consideradas dados pessoais sensíveis.
Isso significa que seu uso inadequado pode provocar danos relevantes ao paciente, como discriminação, exposição de condições médicas, fraudes e constrangimentos.
Além do prontuário, uma clínica pode armazenar dados sensíveis em diferentes lugares:
- sistemas de agendamento;
- computadores da recepção;
- e-mails;
- aplicativos de mensagens;
- planilhas;
- plataformas de exames;
- arquivos físicos;
- serviços de armazenamento em nuvem.
Proteger apenas o sistema médico não é suficiente se documentos continuam circulando por canais sem controle.
O risco da senha compartilhada
Em muitas clínicas, diferentes funcionários utilizam o mesmo usuário e a mesma senha. Essa prática parece facilitar a operação, mas impede identificar quem acessou, alterou ou excluiu determinada informação.
O ideal é que cada colaborador tenha uma conta individual e acesso limitado às atividades necessárias para sua função.
A recepção, por exemplo, pode precisar consultar informações cadastrais e de agendamento, mas não necessariamente todo o histórico clínico do paciente. Já profissionais assistenciais podem demandar outro nível de acesso.
O controle deve seguir uma regra simples: cada pessoa acessa somente o que precisa para trabalhar.
Cinco cuidados básicos para a clínica
A própria ANPD disponibiliza orientações de segurança da informação voltadas às organizações de pequeno porte. Entre as medidas que podem ser adaptadas à realidade da clínica estão:
- criar contas individuais e eliminar senhas compartilhadas;
- ativar autenticação em dois fatores nos principais sistemas;
- revisar os acessos sempre que alguém mudar de função ou sair da empresa;
- manter cópias de segurança atualizadas e protegidas;
- orientar a equipe sobre golpes, links suspeitos e envio de documentos.
Também é importante manter um inventário dos sistemas utilizados e definir quem é responsável por cada plataforma.
Funcionário desligado não pode continuar com acesso
O desligamento de um colaborador deve acionar um procedimento imediato de segurança.
Contas de e-mail, sistemas, armazenamento em nuvem, aplicativos financeiros e acessos remotos precisam ser bloqueados. Senhas de recursos compartilhados devem ser alteradas.
Essa etapa deve integrar o processo do Departamento Pessoal. Quando RH, gestão e tecnologia não se comunicam, antigos colaboradores podem continuar acessando informações por dias ou até meses.
Segurança também é gestão
A LGPD não deve ser tratada apenas como um documento preparado por um advogado. Ela precisa aparecer na rotina, nas permissões dos sistemas e no comportamento da equipe.
Uma clínica organizada sabe onde seus dados estão, quem pode acessá-los e o que fazer diante de um incidente.
A COMED acredita que uma gestão segura depende de processos integrados. Contabilidade, Departamento Pessoal, finanças e tecnologia precisam trabalhar juntos para proteger a operação, os pacientes e a reputação da empresa.